Sociální inženýrství

Technologie opravit lze. Lidské chování je jiná výzva. Simulujeme reálné útoky sociálního inženýrství – od phishingových e-mailů přes falešné telefonáty až po vydávání se za vedení či dodavatele – a pomáháme vám zjistit, kde je váš tým nejzranitelnější.

Poptat testování

Co je sociální inženýrství?

Sociální inženýrství je technika kybernetického útoku, při níž útočník místo překonání technických bariér manipuluje lidi – zaměstnance, správce systémů nebo vedení firmy. Cílem je získat přístup k citlivým informacím, systémům nebo fyzickým prostorám prostřednictvím důvěry, autority nebo naléhavosti.

Na rozdíl od technických útoků, kde jsou záplaty jasnou odpovědí, útočí sociální inženýrství na slabinu, kterou nelze opravit aktualizací softwaru. Útočník nepotřebuje najít zero-day zranitelnost – stačí mu přesvědčit jednoho zaměstnance, aby klikl na odkaz, prozradil heslo nebo otevřel dveře.

Zaměstnanec si všímá podezřelého e-mailu

Proč je to nebezpečné

Lidský faktor v 62 % úniků dat

Podle aktuální zprávy Verizon DBIR 2026 figuruje lidský faktor v 62 % potvrzených úniků dat.

Zhruba třetina zaměstnanců selže

V netrénovaných organizacích selže při první phishingové simulaci přibližně třetina zaměstnanců (KnowBe4, benchmark 2025 – Evropa 32,5 %).

Kombinace s technickými útoky

Útočníci dokáží spojit sociální inženýrství s technickými útoky – vznikají tak komplexní, těžko detekovatelné hrozby.

Sofistikované scénáře nikdo netrénuje

Většina zaměstnanců není trénována na rozpoznání útoků, kde se někdo vydává za IT helpdesk, dodavatele nebo vedení firmy.

NÚKIB každoročně upozorňuje, že phishing a sociální inženýrství patří mezi nejčastější vektory útoků na české organizace. Zákon o kybernetické bezpečnosti implementující směrnici NIS2 přitom zavádí povinnosti v oblasti vzdělávání a testování zaměstnanců.

Techniky, které testujeme

Podle cílů testu volíme jednu techniku nebo jejich kombinaci. Každou přizpůsobujeme vaší organizaci – ne generickým šablonám.

Phishing – cílené e-mailové kampaně

Vytváříme realistické phishingové e-maily přizpůsobené vaší organizaci – s logem firmy, jménem konkrétního vedoucího nebo odkazem na aktuální událost, například změnu hesla do firemního systému či upozornění z IT oddělení. Sledujeme, kdo klikl, kdo zadal přihlašovací údaje a kdo útok nahlásil.

Co zjistíte: míru prokliků, míru odevzdání přihlašovacích údajů a čas do nahlášení incidentu.

Vishing – podvodné telefonáty

Simulujeme telefonáty, při nichž se útočník vydává za IT helpdesk, pracovníka banky, externího dodavatele nebo regulační orgán. Cílem je přesvědčit zaměstnance, aby prozradil heslo, potvrdil transakci nebo nainstaloval „technickou podporu“. Vishing je mimořádně účinný, protože lidé jsou na telefonáty méně ostražití než na e-maily.

Co zjistíte: kdo podlehl, jaké informace prozradil a jaká legenda byla nejúčinnější.

Pretexting – falešná identita a scénář

Útočník si předem vytvoří důvěryhodný scénář a identitu – například se vydává za nového zaměstnance, IT specialistu z centrály nebo externího auditora. Cílem je vzbudit důvěru a získat přístup k informacím nebo systémům, ke kterým by normálně přístup neměl.

Co zjistíte: nakolik zaměstnanci ověřují identitu neznámých osob a zda dodržují protokoly pro sdílení přístupu.

Impersonace – vydávání se za vedení nebo partnery

Spear-phishingové útoky cílené na konkrétní zaměstnance s využitím veřejně dostupných informací z LinkedInu, firemního webu a sociálních sítí. Tester se může vydávat za CEO, CFO nebo externího partnera a žádat urgentní akce – platbu, poskytnutí přístupu, sdílení dokumentů.

Co zjistíte: zranitelnost vůči takzvanému CEO fraud a útokům BEC (Business Email Compromise).

Fyzické techniky – tailgating, klonování přístupových karet nebo podstrčení USB zařízení – realizujeme výhradně v rámci red teamingu, nikdy ne jako součást testu sociálního inženýrství. Pokud se ukáže, že lidský faktor je kritickým vektorem, navrhneme další krok: full Red Team simulaci, penetrační testy nebo bezpečnostní školení.

Jak testování probíhá?

Každý projekt je na míru – přizpůsobujeme ho vaší organizaci, odvětví a cílům testu. Proces je transparentní a realizujeme ho výhradně s vaším vědomím a souhlasem.

1

Scope a cíle

Bezplatná konzultace, na níž definujeme cíle testu, okruh zaměstnanců, techniky a časové okno. Dojednáme Rules of Engagement – co je povoleno a co ne – a podepíšeme NDA.

2

OSINT a příprava kampaně

Shromáždíme veřejně dostupné informace o organizaci: e-mailové adresy, jména zaměstnanců, používané systémy, firemní kulturu i aktuální události. Na jejich základě připravíme realistické a cílené scénáře.

3

Realizace kampaně

Spustíme dojednané techniky – phishingové kampaně, vishingové hovory, pretexting nebo impersonaci – v dojednaném časovém okně. Zaznamenáváme každou interakci a její výsledek.

4

Vyhodnocení a zpráva

Analyzujeme výsledky a sestavíme zprávu: kdo reagoval jak, jaké techniky byly nejúčinnější a kde jsou systémové slabiny. Součástí jsou konkrétní doporučení nápravných opatření.

5

Prezentace a doporučení

Výsledky prezentujeme vedení a HR týmu. Doporučujeme konkrétní tréninková a procesní opatření – ne generické školení, ale cílený program založený na reálných zjištěních z vašeho prostředí.

Specialista analyzuje výsledky testu na více monitorech

Co dostanete?

Po ukončení testování obdržíte komplexní zprávu, která slouží zároveň jako podklad pro trénink zaměstnanců i pro vedení firmy:

Executive summary – celková míra úspěšnosti útoků, nejkritičtější zjištění a doporučené prioritní kroky

Statistiky kampaně – kolik procent zaměstnanců kliklo na odkaz, kolik zadalo přihlašovací údaje a kolik e-mail nahlásilo

Anonymizovaný přehled – individuální reakce zobecněné na úrovni týmů nebo oddělení, nikoli jednotlivců

Analýza technik – které scénáře fungovaly nejlépe a proč, co vypovídají o vaší bezpečnostní kultuře

Konkrétní doporučení – jaký typ školení, pro koho, s jakou frekvencí a jaké procesní změny zavést

Doporučení pro retesting – kdy a jak ověřit, zda trénink přinesl výsledky

Proč testovat sociální inženýrství?

Technická opatření řeší jen část problému. Tady jsou čtyři důvody, proč se lidskému faktoru vyplatí věnovat samostatnou pozornost:

NIS2, ZoKB a povinnosti vůči NÚKIB

Zákon o kybernetické bezpečnosti (č. 264/2025 Sb.) ukládá povinnosti v oblasti vzdělávání zaměstnanců a prokazatelného řízení kybernetických rizik. Vyhláška č. 409/2025 Sb. přímo vyžaduje pravidelná školení a ověřování bezpečnostního povědomí. Výstup ze simulace je konkrétním důkazem pro regulátora i zákazníka.

Lidský faktor je nejslabší článek

Firmy investují do firewallů, SIEM systémů a endpoint protection – a útočník obejde veškeré technologie jedním telefonátem na recepci. Bez pravidelného testování a tréninku je investice do technické bezpečnosti neúplná.

Reálná hrozba, ne teoretický scénář

ENISA ve zprávě Threat Landscape 2025 označuje phishing za dominantní vektor počátečního průniku v EU – stojí zhruba za 60 % případů. Testování není preventivní luxus, ale nezbytnost.

Výsledky s měřitelným dopadem

Pravidelné simulace umožňují měřit vývoj bezpečnostního povědomí v čase a cílit trénink přesně tam, kde je ho potřeba. Místo odhadů dostanete čísla, která lze meziročně porovnat.

Proč SysnetShield?

Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer se zaměřením na infrastrukturu

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker se zaměřením na webové aplikace

Profil Juraje Daniše →

Certifikace týmu

CRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.

Co nás odlišuje

Specializovaný tým, ne subdodavatelé

Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.

Manuální práce, ne jen automatizované nástroje

Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.

Výstupy, které se dají použít

Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.

Scénáře na míru, ne šablony

Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.

Diskrétnost a mlčenlivost

Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.

Soulad s mezinárodními standardy

Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.

Časté dotazy

Sociální inženýrství je útok na lidi, ne na technologie. Útočník manipuluje zaměstnance, aby odhalili hesla, klikli na nebezpečný odkaz nebo otevřeli dveře do firmy. Mělo by vás to zajímat proto, že phishing je podle ENISA dominantním vektorem počátečního průniku v EU – a firewally ani antiviry to nezachytí.

Testování probíhá vždy s vědomím a souhlasem vedení firmy a je právně ošetřeno smlouvou. Cílem není potrestat zaměstnance, kteří podlehli, ale identifikovat systémové slabiny a navrhnout řešení. Výsledky se obvykle prezentují anonymizovaně nebo na úrovni týmů. Správně nastavené testování zvyšuje bezpečnostní kulturu, ne strach.

Ano. Scope testu definujeme společně s vámi. Můžeme testovat celou organizaci, konkrétní oddělení – například účetnictví, recepci nebo IT – anebo skupinu zaměstnanců s přístupem k citlivým systémům. Cílený test je někdy efektivnější i ekonomičtější než plošná kampaň.

Délka projektu závisí na rozsahu – počtu zaměstnanců, počtu technik a hloubce testování. Zahrnuje přípravu (OSINT, tvorbu scénářů, technickou konfiguraci), samotnou kampaň a zpracování závěrečné zprávy. Přesný harmonogram dohodneme na úvodní konzultaci.

Výborně – nahlášení podezřelého e-mailu nebo telefonátu je přesně to chování, které chceme vidět. Míru nahlášení sledujeme jako stejně důležitou metriku jako míru prokliků. Pokud zaměstnanci hlásí podezřelé zprávy konzistentně, je to silný indikátor zralé bezpečnostní kultury.

Ano. Zpráva obsahuje konkrétní doporučení – ne jen „proškolte lidi“. Doporučíme typ a obsah tréninku, procesní změny (například ověřovací protokoly pro telefonáty z IT oddělení), technická opatření (třeba lepší označování externích e-mailů) a navrhneme termín retestingu k ověření zlepšení.

Zjistěte, co by útočník zjistil o vašich lidech

Sociální inženýrství patří k nejlevnějším způsobům, jak útočník obejde i velmi dobrou technickou ochranu. Nechte nás otestovat váš tým dříve, než to udělá někdo s nekalými úmysly. Bezplatná konzultace do 24 hodin, nabídka na míru a bez závazků – nebo rovnou zavolejte na +420 724 267 180 (CZ) či +421 905 841 642 (SK).

Poptat testování
Ozveme se do 24 hodin s návrhem rozsahu